Citrix NetScaler: Schon wieder eine kritische Lücke – und was das für deine IT-Strategie bedeutet

Ein Patch nach dem anderen, und die Sicherheit bleibt trotzdem ein Minenfeld.

Am 8. Oktober hat Citrix eine weitere kritische Sicherheitslücke (CVE-2026-107406) veröffentlicht – nur vier Tage, nachdem das Unternehmen angab, die vorherige SAML-Schwachstelle geschlossen zu haben (und das dritte kritische Update in diesem Monat). Mit einem CVSS-Score von 9,5 ist das Problem ernst: Speicherüberläufe, Remote-Code-Ausführung und Denial-of-Service – das klassische Worst-Case-Szenario. Wenn du einen NetScaler ADC oder Gateway in deiner Infrastruktur hast und nicht auf dem aktuellen Stand bist, ist dein System potenziell kompromittiert.

Interessant ist jedoch, dass diese Situation nicht nur ein Produktproblem zeigt. Sie zeigt auch ein strategisches Problem vieler mittelständischer Unternehmen.

Was ist eigentlich betroffen?

Die Schwachstelle betrifft selbstverwaltete Citrix NetScaler ADC- und Gateway-Instanzen in folgenden Versionen:

  • NetScaler ADC und Gateway 14.1-73.37 bis 14.1-73.41 (nur wenn als SAML Identity Provider konfiguriert)
  • NetScaler ADC und Gateway 13.1-64.23 bis 13.1-64.28 (nur wenn als SAML IdP konfiguriert)
  • Ältere Versionen vor 14.1-73.37 bzw. 13.1-64.23 (wenn als SAML Service Provider oder Identity Provider konfiguriert)

Wichtig: Es geht hier um eigene, kundengesteuerte Systeme – nicht um Citrix Cloud-Dienste. Die verwaltet Citrix selbst und patcht diese zentral.

Das Tückische? Es gibt eine Konfigurationsabhängigkeit. Du musst wissen, wie dein NetScaler tatsächlich aufgebaut ist, um zu verstehen, ob dich das trifft. Und genau da sehe ich das Problem.

Warum dieser Patch offenbart, wo es wirklich hackt

Wir wollen ehrlich sein: Es ist nicht normal, dass ein Patch vier Tage nach dem vorigen kommt – und es ist auch nicht deine Schuld. Das ist ein Problem im Produkt-Engineering bei Citrix. Aber es ist dein Governance-Problem.

Viele der Unternehmen, die wir in unseren Projekten begleiten, befinden sich in folgender Situation:

Sie wissen nicht genau, welche Versionen in ihrer Infrastruktur laufen. Die NetScaler wurden vor drei oder fünf Jahren bereitgestellt und seitdem „läuft’s”, ohne dass die Versionslandschaft genau dokumentiert wurde. Dann kommt eine Sicherheitsmeldung und die IT-Leitung muss erst einmal herausfinden, ob sie betroffen ist.

Sie haben keinen vernünftigen Patch-Management-Prozess. Kritische Patches sollten nicht am Wochenende auf Produktionssysteme aufgespielt werden, aber auch nicht drei Wochen warten, bis die Testumgebung wiederhergestellt ist.

Sie haben keine Übersicht über ihre Konfigurationen. Ist der NetScaler als SAML IdP oder SP konfiguriert? Wer weiß das noch genau? Der Admin, der ihn bereitgestellt hat, ist längst bei der Konkurrenz.

Das ist nicht böse gemeint, aber es ist die Realität in vielen mittelständischen Unternehmen, die die IT als notwendiges Übel statt als strategisches Werkzeug zur Gestaltung ihrer Arbeit sehen.

Deine Anmeldung konnte nicht gespeichert werden. Bitte versuche es erneut.
Deine Anmeldung war erfolgreich.

digiXperts.it Newsletter

Sie wollen keine News mehr verpassen? Dann melden Sie sich doch zu unserem digiXperts.it Newsletter an, um immer auf dem Laufenden zu bleiben.

Was ist jetzt zu tun?

Erste Priorität: einen Überblick schaffen. Mach eine Bestandsaufnahme. Welche NetScaler-Versionen laufen wo? Wie sind sie konfiguriert? Dokumentiere das – oder lasse es dokumentieren, falls das noch nicht geschehen ist.

Zweite Priorität: Überprüfe die Patch-Strategie. Kritische Sicherheitslücken sind kein optionales Thema. Du brauchst einen Prozess, der es dir ermöglicht, solche Patches innerhalb weniger Tage (nicht Wochen) mitsamt allen nötigen Tests einzuspielen. Das bedeutet: Du brauchst aktuelle Testumgebungen. Automatisierbare Prozesse. Klare Eskalationswege.

Dritte Priorität: Vendor-Abhängigkeit beleuchten. Es gibt einen Grund, warum es darum geht, IT-Systeme zu diversifizieren und keine Abhängigkeiten einzugehen. Wenn der Zugang zum Internet zentral über einen Anbieter läuft, dessen Produkte regelmäßig Sicherheitslücken aufweisen, ist das nicht nur ein technisches, sondern auch ein wirtschaftliches und strategisches Risiko.

Die Botschaft lautet daher: Du musst verstehen, was in deiner Infrastruktur läuft, und du brauchst einen Governance-Rahmen, der es dir ermöglicht, schnell und sicher zu reagieren.

Wie wir das angehen

Wenn du feststellst, dass deine IT-Landschaft eher „gewachsen” als „geplant” ist, dann ist das ein typisches HOLAGIL-Anliegen. Wir unterstützen dich und dein Unternehmen dabei, Klarheit in deine Systemlandschaft zu bringen.

Zu Beginn erstellen wir eine Konzeption und Analyse: Wir betrachten deine aktuelle IT-Infrastruktur und die vorhandene Dokumentation und ermitteln, wo der Schuh wirklich drückt. Das Ergebnis ist oft überraschender, als man denkt.

In einem Workshop mit deinem IT-Team und den relevanten Stakeholdern erarbeiten wir einen Fragenkatalog und skizzieren konkrete Lösungswege. Dabei geht es nicht um eine „digitale Transformation” im großen Stil, sondern um echte, umsetzbare Verbesserungen deiner Governance und deines Patch-Management-Prozesses.

Das Ergebnis ist ein speziell auf dein Unternehmen zugeschnittenes Konzept. Wir unterstützen dich dabei, dieses Konzept in die Realität umzusetzen – mit Change Management und User Adoption. So stellen wir sicher, dass die neuen Prozesse nicht nach zwei Wochen wieder in der Schublade landen.

Denn es geht nicht um Tools, sondern um tragfähige Prozesse, die von deinen Mitarbeitern mitgetragen werden.

Sarah Weber

Strategische IT-Beraterin

Für Governance ist Verständnis erforderlich: für die Arbeitsweise, die Prozesse und die Gründe.

Ingo Höckenschnieder

Strategischer IT-Berater und Gründer von HOLAGIL

Menschen – und sie mitzunehmen – sind der wesentliche Faktor jeder Veränderung.